北京時間2022年4月13日凌晨0點49分,CertiK審計團隊監測到ElephantMoney被攻擊,導致27,416.46枚BNB遭受損失。
下文CertiK安全團隊將從該項目攻擊操作及合約等方面為大家詳細解讀并分析。請大家注意識別風險,謹慎投資!
攻擊步驟
攻擊者利用了TRUNK代幣的贖回機制,通過操縱價格預言機以贖出更多的代幣,并從一個Treasury合約中竊取了ELEPHANT。該Treasury合約是一個未經驗證的合約。
數據:3750萬枚1INCH從未知錢包轉入1inch基金會多簽錢包:6月2日消息,據Whale Alert監測,3750萬枚1INCH(約1379萬美元)剛剛從未知錢包轉入1inch基金會多簽錢包。[2023/6/2 11:54:25]
①攻擊者部署了一個攻擊者合約,并使用閃電貸從多個pair池中借取了WBNB和BUSD。
②大部分被借來的WBNB被換成了ELEPHANT,以提高ELEPHANT的價格。
③隨著ELEPPHANT價格的提高,攻擊者的合約觸發了ElephantMoney中一個未經驗證合約的鑄幣方法。
數據:持有超過1000枚比特幣的地址數量創3年新低:金色財經報道,數據顯示,持有超過1000枚比特幣的地址數量目前為2020個,創3年新低。[2023/2/26 12:29:57]
借貸的BUSD被放置到該合約上,以鑄造TRUNK。
部分的BUSD被換成了ELEPHANT。由于ELEPHANT的價格在上一步中被提高了,所以換來的ELEPHANT的數量比預期的要少。
所有的代幣被發送到Treasury合約。
④攻擊者合約將ELEPHANT掉包成了WBNB,以降低ELEPHANT的價格。
Celsius聯合創始人兼首席戰略官辭職:金色財經報道,據知情人士稱,加密借貸平臺Celsius的聯合創始人兼首席戰略官S. Daniel Leon已經辭職。Leon的離職是在周二宣布的。他的離職是在該公司首席執行官Alex Mashinsky提交辭職信的一周后。
據悉,Celsius公司在一封郵件中確認了Leon的辭職。郵件中說,此前該公司的全球稅務總監Lior Koren正在接任,并將在以色列開展業務。(CNBC)[2022/10/5 18:39:58]
⑤隨著ELEPHANT價格的降低,攻擊合約觸發了ElephantMoney未經驗證的合約的贖回。
在步驟③中鑄造的TRUNK代幣被燒毀。
大約6千萬單位的BUSD和64兆單位的ELEPHANT從Treasury合約中被提取出來,發送到攻擊者合約中。由于攻擊者對價格進行了操縱,提取的ELEPHANT的數量遠遠大于步驟③中存入的ELEPHANT的數量。
⑥攻擊者重復了這個過程,從Treasury合約中盜走了更多的ELEPHANT。⑦隨后攻擊者將盜竊代幣交易賣出,償還了閃電貸,并從攻擊者合約中提取了利潤。
合約漏洞分析
未經驗證的合約(0xd520a3b)使用Uniswappair池作為價格預言機,因此預言機可被操縱。
目前總受竊資產約為7198萬元人民幣。詳情請復制鏈接至瀏覽器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515
該次事件可通過安全審計發現相關風險。
使用pair池作為價格預言機導致價格操縱攻擊是一個常見問題,因此安全審計可避免類似的風險。
在此,CertiK的安全專家建議:
盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性
前言 三月以來發生的安全事件數量之多、涉及到的金額之高令人沉默,據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超34起.
1900/1/1 0:00:002022年3月13日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Paraluni合約遭受攻擊,損失約170萬美元,成都鏈安技術團隊對此事件進行了相關分析.
1900/1/1 0:00:00OpenSea在2021年底經歷著前所未有的動蕩,新任CFO的一句話讓這匹獨角獸跌落神壇。曾經人們對OpenSea雖也有不少怨言,但總期待著OpenSea未來的更迭;而現在人們對OpenSea的.
1900/1/1 0:00:00Bitfinex委任GilesDixon為授權部主管Bitfinex近日委任GilesDixon為授權部主管,他將在Bitfinex獲得全球多個司法管轄區的監管批準和牌照方面發揮主導作用.
1900/1/1 0:00:00DAO 從叢林法則到人類法則,人類是依賴并需要合作才能生存和繁榮的社會動物。因此,我們始終將自己組織成部落、團體、團隊、委員會、公司和其他形式的集體行動,以發展、學習、適應、協調和執行我們的更高.
1900/1/1 0:00:00作者:秋月(twitter:@qiuyue_analyst);公眾號:worldeye2020 審校:Jeffrey 翻譯:biubiubird媒體:@bitmidas 恐怖的CPI數據 在20.
1900/1/1 0:00:00